Кратко

  • Реестровая идентичность AS210328 подтверждается независимо: зеркала whois RIPE и PeeringDB сходятся на as-name ALMAZ, организации ORG-ZA238-RIPE (AO ALMAZ, страна RU, рег. номер 1196501003357) и дате создания 2021-12-27.
  • Маршрутизация показывает три префикса IPv4: у 77.91.65.0/24 и 185.136.15.0/24 есть действующие ROA maxlen 24 от AS210328, а для 185.218.138.0/24 единственный покрывающий ROA (asID 205997) был отозван 24 августа 2026 года.
  • Наблюдаемая топология — только восходящие связи (AS202425, AS201814, AS48693); заявленные сайтом прямые физические стыки с Yandex, Sberbank и ROSTELECOM не подтверждаются ни одним маршрутизируемым источником.

Две даты, которые изменили сеть

22 августа почти никто не заметил бы разницу между «одной и той же сетью» и «сетью с той же регистрацией». 21 августа 2026 года в 04:38:32 UTC объект aut-num AS210328 был изменён: политика импорта и экспорта теперь читается как «import from AS48693 accept ANY / export to AS48693 announce AS210328». Три дня спустя, 24 августа 2026 года в 05:53:28 UTC, сертификат ROA, покрывающего префикс 185.218.138.0/24 с asID 205997, был отозван; страница проверки показывает состояние «Failed, certificate revoked».

Это единственный найденный покрывающий ROA для этого префикса — то есть спорный префикс остался без действующего подтверждения авторизации маршрута.

Ни один из доступных источников не утверждает причинной связи между этими событиями; наблюдаются только даты. Но сама их близость — смена политики восходящего провайдера 21 августа и отзыв конкурирующего ROA 24 августа — составляет механизм, который эта статья реконструирует из первичных наблюдений.

Реестровый слой: сходящиеся зеркала

Зеркала whois RIPE сообщают согласованную картину: aut-num AS210328, as-name ALMAZ, организация ORG-ZA238-RIPE с именем AO ALMAZ, страной RU и reg-nr 1196501003357, спонсирующая организация ORG-DNJ1-RIPE, контакт злоупотреблений, зарегистрированный в домене оператора, создание 2021-12-27T06:36:25Z. Объект организации последний раз изменялся 2026-05-13. ASN классифицируется как ISP с тремя маршрутами IPv4 и нулем маршрутов IPv6, с соседями AS202425 (IP Volume inc), AS201814 (MEVSPACE sp. z o.o.) и AS48693 (Rices).

PeeringDB в записи сети 19111 перечисляет ту же организацию и то же имя ALMAZCLOUD, тип NSP, уровень трафика 10–20 Гбит/с, политику restrictive, три точки присутствия (Moscow M9, IXcellerate MOS1, Berzarina Data Center) — но ноль префиксов IPv4 и IPv6, а последнее обновление публичной информации о пиринге датировано 2022-01-02, записи в целом — 2022-07-27.

Маршрутный слой: три префикса, два действующих ROA

Коллекторы маршрутов видят больше, чем самозаполняемая запись PeeringDB. Hurricane Electric относит AS210328 к AO ALMAZ и сообщает о трёх исходящих префиксах IPv4, из которых анонсируются два, два ROA действительны, ноль IPv6, 512 исходящих адресов IPv4, 717 наблюдаемых путей AS со средней длиной 5.319, и трёх наблюдаемых соседей: AS202425 (IPV), AS201814 (MEVSPACE sp. z o.o.) и AS48693 (Rices Privately owned enterprise). Описания префиксов: 77.91.65.0/24 (IP-FI-FotonTel), 185.136.15.0/24 и 185.218.138.0/24 (Vlad Cojuhari).

Консоль rpki-client для AS210328 перечисляет ровно два ROA — 77.91.65.0/24 maxlen 24 и 185.136.15.0/24 maxlen 24, оба с asID AS210328 из репозитория RIPE. Проверка per-prefix на ping.pe даёт статусы VALID, VALID и NOT-FOUND для трёх префиксов соответственно — то есть 185.218.138.0/24 не покрыт действующим ROA, выписанным на AS210328. Как показано выше, единственный located покрывающий ROA на этот префикс принадлежал asID 205997 и был отозван 2026-08-24 (страница деталей ROA даёт срок действия с 2026-02-18 по 2027-07-01 и статус «Failed»).

Сюда добавляется состояние MOAS: на 185.218.138.0/24 происхождение заявляют несколько систем, включая AS209630, AS205997 и AS210328, а регистрант префикса (Vlad Cojuhari) отличается от регистранта сети-происхождения (AO ALMAZ). Это не доказывает злонамеренность — но это именно та ситуация, для которой существует RPKI, и именно здесь валидация сейчас провалена.

Заявленный слой: коммерческий каталог без наблюдаемых следов

Сайт almazcloud.network продаёт пять тарифицированных продуктов: CLOUD CONNECT от 499 USD в месяц за физический порт 10G; BGP ANNOUNCEMENTS от 99 USD в месяц за префикс; NO-BGP GRE TUNNEL от 99 USD в месяц за 100 Мбит/с; CORPORATE CLOUD VPN от 9 USD в месяц за пользователя; CLOUD RESELLING от 99 USD в месяц за подключенное облако. Он рекламирует «прямое физическое пиринговое соединение с Yandex, Sberbank, ROSTELECOM и некоторыми другими известными облачными провайдерами» и перепродажу ресурсов Yandex, Sberbank и Rostelecom.

Это заявления первой стороны. Маршрутные источники наблюдают только отношения типа «вверх» — AS202425, AS201814, AS48693 — и ни одного наблюдаемого пира и ни одного нисходящего клиента. Продаваемый порт за 499 USD может существовать вне видимости route collectors; но ни один независимый источник не подтверждает ни одну из этих заявленных сессий.

Зеркальный слой: три разные версии одной сети

Через несколько недель после событий конца августа экосистема зеркал показывает три несовместимые версии. IPTrace держит устаревший снимок: имя ALMAZCLOUD, дата обновления 2021-12-28, старая политика aut-num «import from AS12695 accept ANY / export to AS12695», ноль префиксов и ноль пиринговых сетей. IPinfo классифицирует AS210328 как «Inactive» с нулём префиксов — как зафиксировано в предыдущем BTW-брифинге от 2026-09-19. Живые коллекторы показывают три префикса и два действующих ROA. PeeringDB, вручную поддерживаемая запись 2022 года, показывает ноль префиксов.

Это не парадокс, а измерение инфраструктуры обновления. Зеркала с замороженными снимками, агрегаторы с неизвестными окнами наблюдения и добровольные записи отвечают на разные вопросы об одном и том же объекте.

Границы доказательств

Все наблюдения здесь — снимки поисковых выборок, полученные 2026-09-19 с неизвестными окнами наблюдения; это датированные наблюдения, а не текущее состояние в реальном времени. IPGeolocation.io — стороннее зеркало whois RIPE, а не живой реестр. «Соседи» коллекторов выводятся из наблюдаемых AS-путей, а не из договорных отношений. Текст сайта демонстрирует предлагаемые услуги, а не работоспособность, клиентов или существование заявленных сессий. Отсутствие наблюдаемого следа не доказывает, что сеть неактивна или что облачной услуги не существует.

Предыдущие BTW-анализы служат контекстом для постановки задачи, а не независимыми первичными наблюдениями.

Что далее проверит или опровергнет

Наблюдаемые условия таковы: прямой запрос объектов aut-num и ORG-ZA238-RIPE в RIPE выявит любые изменения после 2026-08-21; повторная валидация RPKI для 185.218.138.0/24 покажет, был ли выдан новый покрывающий ROA на AS210328, AS205997 или AS209630; обновление записи PeeringDB 19111 или появление нового наблюдаемого пира или нисходящего потока изменили бы вывод о заявленном слое; поддерживаемые DNS, TLS и HTTP конечные точки остались бы подтверждением услуги в рамках модели границ доказательств BTW. Источники